SASEとVPNの仕組み

デジタルトランスフォーメーションは働き方を変えた。クラウドへの移行、リモートワーク、BYOD(私物デバイスの業務利用)は、企業ITにおける変化のほんの一部にすぎない。しかし、デジタル化が進む一方で、脅威が増大するリスクも高まっている。サイバー攻撃が急増するなか、企業はその脅威に対抗する手段を探している。[…]

Sep 23, 2022
8 minute read
enterprise IT

enterprise IT

Enterprise Networking Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

デジタルトランスフォーメーションは働き方を変えた。企業ITにおけるクラウドへの移行、リモートワーク、BYOD(私物デバイスの業務利用)は、変化のほんの一部にすぎない。しかし、デジタル化が進む一方で、脅威が増大するリスクも高まっている。

サイバー攻撃が急増するなか、企業はその脅威に対抗する手段を探している。例えば、VPN(仮想プライベートネットワーク)などのテクノロジーは企業データを暗号化し、安全に送信できるようにするため、リモートワーカーは安全な形で企業のデータセンターにアクセスできる。

VPNテクノロジーは十分に確立されているものの、今なおかつてないほど広く利用されている。実際、多くの企業はリモートワーカーの需要に応えるため、COVID-19のパンデミック中にVPNの機能を拡張した。

それでも、VPNの導入が増加する一方で、VPN侵害の事例も珍しくなかった。そのため、比較的新しいサイバーセキュリティモデルであるSASE(セキュアアクセスサービスエッジ)も健康危機のさなかに多くの企業に採用された。

SASEがVPNに取って代わるのか、あるいは両者が共存できるのかは、まだ分からない。この2つのテクノロジーを見ていこう。

関連項目:最適なクラウドネットワーキングソリューション

VPNとは何か?

VPNは、途中で傍受される心配なく、インターネット経由でデータを送信するための、プライベートで安全な手段だ。リモートワーカーがパブリックインターネット経由で業務データにアクセスすると、機密データが意図せず脅威アクターにさらされるリスクがある。

VPNは企業のネットワークと従業員のデバイスの間に暗号化トンネルを構築するため、その中を通るデータは安全な状態に保たれる。暗号化されたデータがトンネルを通過して組織のエンドポイントに到達すると、正しい復号鍵を使って復号される。

VPNの機能

暗号化機能

VPNの主な目的の1つは、第三者による不正な試みを阻止し、個人情報や制限された情報へのアクセスを防ぐことだ。VPNは暗号化によってこれを実現する。暗号化では、データを暗号文に変換する。暗号化されたデータにアクセスできるのは認証されたユーザーだけであり、正しい復号鍵で復号した場合にのみ読み取ることができる。

スプリットトンネリング

スプリットトンネリングは、VPN経由でルーティングするアプリと、ローカルネットワーク経由で送信するアプリを選択できる仕組みだ。スプリットトンネリングは、帯域幅を節約し、ネットワーク障害を防ぐ優れた方法である。

ノーログポリシー

ノーログポリシーとは、VPNがネットワークを通過する情報を一切保存しないことを意味する。これにより、個人情報は安全に保たれる。

キルスイッチ

キルスイッチは、VPN接続との通信が失われた際に、アクティビティを自動的に終了させるVPN接続の機能だ。VPNサービスが停止したときに、不正なユーザーが機密データにアクセスするのを防ぐ。

関連項目:企業ネットワーキングにおける7つの課題

なぜSASEなのか?

従来、アプリケーションは単一のデータセンターに配置され、従業員は仮想プライベートネットワーク経由で企業サーバーにアクセスしていた。このシステムは、ある程度まではうまく機能する。しかし、複雑なIT環境や多様な地理的地域が加わると、旧来型のVPNは対応しきれなくなる。

クラウドへの移行とクラウドサービスの利用拡大は、まさにその状況を生み出している。さらに、ネットワークへの攻撃がかつてないほど増えている。結局のところ、エンドポイントが増えれば攻撃対象領域も拡大する。その結果、現在のセキュリティテクノロジーでは、現代の企業が直面する課題に対処するには明らかに力不足という状況になっている。

必要なのは、プラットフォームを問わず、どこからでもアクセスでき、アジャイルな運用にも適応できるソリューションだ。サイバーセキュリティの観点では、SASEがまさにその要件を満たしている。

Michael Cade氏(Veeamのシニア・グローバル・テクノロジスト)は、例を挙げてこれを説明している。

Advertisement

「VPNでは、A(ユーザーのノートPC)からB(中央データセンター/認証)へのVPN接続が必要になり、その後、トラフィックをC(クラウドベースのネットワーク接続ストレージ共有の例)へルーティングすることになります」とCade氏は述べた。「この方法では、データが転送中のまま長時間とどまる可能性があり、Bは帯域幅や、場合によってはセキュリティのオーバーヘッドにも対処しなければなりません。」

「SASEソリューションなら、Bで認証を行いながらも、データはブローカーを介してCからAへ直接送られる可能性が高いでしょう。つまり、データが転送中にとどまる時間が短くなります。これにより、Bで必要な帯域幅を削減できます。全体として、データにアクセスするエンドユーザーにとって、より安全で、おそらくより高速になります。」

関連項目:企業ネットワーキングの主要企業

SASEとは何か?

SASEは、セキュアWebゲートウェイ(SWG)、サービスとしてのファイアウォール(FWaaS)、クラウドアクセスセキュリティブローカー(CASB)、ゼロトラストネットワークアクセス(ZTNA)、広域ネットワーク(WAN)機能などのネットワークセキュリティ機能を単一のコンソールに統合した、クラウドベースのサービスモデルだ。このコンソールにより、デバイスやユーザーは、場所を問わず企業のサーバーに安全に接続できる。

「これは、クラウド上の複数のプラットフォームを使って接続を保護するアプローチです。1台のサーバーに接続するだけでなく、ネットワーク境界になるのです」と、Volodymyr Shchegel氏(Clario.coのエンジニアリング担当バイスプレジデント)は述べた。「SASEは、この境界によってVPNを改善したものです。ユーザーは混雑や遅延を抑えながら、安全にクラウドへアクセスできます。」

「リモートワークの時代には、これは不可欠です。大規模なVPNの導入にかかる法外なコストは、ほとんどの大企業にとって現実的ではありません。多くのユーザーが職場からさまざまな距離にある場所からネットワークへアクセスする必要がある場合、クラウドベースのソリューションのほうが拡張性に優れています。」

SASEでは、ユーザーがいる場所でデータがエッジ処理される。そのため、企業は専用VPNを維持する必要がない。代わりに従業員は、きめ細かな機能を備えたZTNAベースのSASEソリューションに接続するだけで、ネットワークへ安全にアクセスできる。

関連項目:デバイス管理に最適なIoTプラットフォーム

SASEの主要コンポーネント

SD-WAN

ソフトウェア定義広域ネットワーク(SD-WAN)は、ネットワークサービスを基盤となるハードウェアから分離するオーバーレイネットワークであり、従来のWAN管理に伴う複雑さを取り除く。WAN管理の簡素化に加え、ネットワークパフォーマンスの向上、低コスト、高帯域幅要件への対応能力などのメリットがある。

サービスとしてのファイアウォール

FWaaSは、侵入防止システム(IPS)、Webフィルタリング、ドメインネームシステム(DNS)セキュリティなどの高度な技術を使って脅威を防止する、次世代ファイアウォール(NGFW)のクラウドネイティブサービスだ。

セキュアWebゲートウェイ

SWGは、企業とユーザーの間で門番の役割を果たすWebセキュリティ製品だ。URLフィルタリング、サンドボックス、データ損失防止(DLP)、Secure Sockets Layer(SSL)インスペクションなどの技術を用いてネットワークトラフィックを完全に可視化し、悪意ある攻撃の阻止に役立つ。SASEプラットフォームで使用すると、SWGは悪意あるトラフィックをフィルタリングし、ユーザーが不審なWebサイトにアクセスするのを防ぐ。

クラウドアクセスセキュリティブローカー

CASBは、脅威防止戦略における重要な柱の1つだ。クラウド内でリスクのあるアプリを特定し、組織による厳格なデータ保護ポリシーの設定を支援するセキュリティアプリケーションである。

Advertisement

ゼロトラストネットワークアクセス

ゼロトラストポリシーは、最小権限の原則に基づいて機能する。つまり、すべてのユーザーには必要最小限の権限だけが付与される。このフレームワークでは、ユーザーはアプリにアクセスする前に検証・審査を受ける。ユーザーとデバイスを継続的に監視することで、ZTNAはデータ侵害の被害範囲を限定する。

SASEのメリット

  • SASEは、場所を問わずユーザーをサポートする。
  • トラフィックのバックホールをなくし、転送コストを削減する。その過程で、遅延も低減する。
  •  SASEは、あらゆるタイプのIT環境で機能する。
  • ITチームは、運用を完全に可視化できる。
  • ZTNAを適用し、従業員をオフィスネットワークに安全に接続する。

VPNの終わりを意味するのか?

Shchegel氏によると、「『VPNの代替としてのSASE』という論調は、主にこれまで多くの組織が利用してきたサーバーベースのVPNに当てはまります。また、すべての組織が一斉に完全なクラウド移行を実施できることを前提としています。しかし実際には、完全にクラウドへ移行できるまで、多くの組織は何らかの形でSASEとVPN(サービス型またはオンサイト型)を組み合わせたハイブリッド環境を必要とするでしょう。」

SASEの導入は急速に進んでいるものの、多くのIT・セキュリティチームは組織内でその実装に苦慮している。VPNは依然として、分散したワークフォースに安全なアクセスを提供する主要な方法の1つだ。今後も、両方のテクノロジーが存続し、それぞれの利用者に対応していくようだ。

「VPNがなくなることはありません。VPNは、必要な業務に対する堅実なユースケースです。しかし、ご存じのとおり、環境はもはやデータセンターの4つの壁の内側に限られません」とCade氏は述べた。「ユーザーがアクセスする必要のあるサービスは、あちこちに存在しています。」

「VPNを使えば中央の拠点に入り、そこからサービスへアクセスできます。しかし、その時点でセキュリティがやや弱まります。そこにSASEが登場するのです。ただし、これはユースケースやビジネスの性質によっても変わります。」

関連項目:ゼロトラストネットワーキングの主要ソリューション。

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。